AD域设计与管理-域策略-进阶

AD域安全保密要求,也是最为常见的一些组策略配置需求

目录

1.禁止U盘,DVD,软盘等可移动存储使用

2.禁止员工自行安装软件

3.硬盘全部采用bitlocker上锁,密码保存至AD域控

4.密码复杂度要求

5.开启windows防火墙且不允许员工自行关闭

6.开启windows更新

7.禁止edge和google浏览器安装插件(拓展)

8.自动锁屏

9.禁止保存windows凭据

10.终端安装杀毒软件,并设置好一周一次的全盘扫描

11.禁止edge和google浏览器保存密码

12.映射共享文件夹为网络驱动器



注意:

本文为纯域策略配置教程,如果没有一定的windows server基础请不要照抄,类似于bitlocker和防火墙等设置很可能影响你现有的域环境。

1.禁止U盘,DVD,软盘等可移动存储使用

计算机配置-策略-管理模板-系统-可移动存储访问-所有可移动存储类:拒绝所有权限-启用

启用后所有可移动存储(U盘,CD/DVD,软盘,磁盘,WPD设备)均被禁止接入

如果出现这种问题(无访访问  拒绝访问),请去BIOS里面关闭硬盘热插拔

2.禁止员工自行安装软件

一般来说加域后使用的账号没有域管理员权限就是不能自己安装软件的,但是仍有例外就是用Profwiz工具加域会将域账号加入到本地管理员组,所以我们需要限制本地管理员组的用户范围;当然此方法也适用于将某个域用户提升到本地管理员

计算机配置-策略-windows设置-安全设置-受限制的组

右击添加组,选择Administrators,我这里仅保留了domain admins所以通过Profwiz加入到本地管理员的普通域用户会被踢出本地管理组,同样的谁需要提升到管理员组在这添加即可

3.硬盘全部采用bitlocker上锁,密码保存至AD域控

这一步我们需要先到域控(如果有多台域控,记得都要安装)添加服务器功能,首选点击添加角色和功能,前面的几个板块全部直接点击下一步,到功能-远程服务器管理工具-功能管理工具-bitlocker驱动器加密管理实用程序,勾选bitlocker恢复密码查看器以及bitlocker驱动器加密工具,然后点击下一步

点击安装

计算机配置-策略-管理模板-windows组件-bitlocker驱动器加密

如果你客户机版本都是win10,那么按照我下图的两个地方改成启用,保持默认保存即可

计算机配置-策略-管理模板-windows组件-bitlocker驱动器加密-操作系统驱动器

按照我下图的三个地方改成启用,具体内容我继续贴图展示

首先在"启动时需要附加身份验证",我们需要勾选"没有兼容的TPM时允许bitlocker(在U盘上需要密码或启动密钥)";部分客户端主机不一定都有TPM所以我们勾选这个选项

"在操作系统驱动器上强制实施驱动器加密类型"选择加密类型为:完全加密;这个策略纯粹是为了少事情,开启bitlocker时候少弹一个框

"选择如何才能恢复受bitlocker保护的操作系统驱动器"中我们注意勾选"在为操作系统驱动器将恢复信息存储到AD DS之前禁止启用bitlocker";原因很简单,解密都没存到域控就加密了还是存在安全风险;勾选"省略bitlocker安装向导中的恢复选项"目的也是开启后不需要指定恢复选项,减少运维压力

计算机配置-策略-管理模板-windows组件-bitlocker驱动器加密-固定数据驱动器

按照我下图的两个地方改成启用,配置同"操作系统驱动器"

登录到客户机,找到控制面板-系统和安全-bitlocker驱动器加密;点击启用bitlocker(需要输入管理员账号密码)

直接点击下一页

也是点击下一页

依旧点击下一页

解锁方法选择密码

输入密码,这个密码必须是强密码且每次开机都要输入,这个域控内部可以统一使用一个密码,点击下一页

"运行bitlocker系统检查"需要是勾选的,点击继续

同意的步骤启用数据盘的bitlocker,都启用之后重启电脑

数据盘较大会有一个加密的过程,需要等待一定时间

加密完成进入系统会需要前面设置的密码

我们登录到域控找到这台开启bitlocker的主机,右击选择属性-bitlocker恢复;即可看到恢复密钥

4.密码复杂度要求

这个很简单,直接修改默认的default Domain Policy即可

计算机配置-策略-windows设置-安全设置-账户策略-密码策略

密码必须符合复杂性要求-启用;表示启用密码复杂性要求

密码长度最小值-8;表示至少8位数的密码

密码最长使用期限-90;表示每过90天必须修改一次密码

强制密码历史-3;表示密码不能与过去的3个密码相同

5.开启windows防火墙且不允许员工自行关闭

计算机配置-策略-windows设置-安全设置-高级windows defender防火墙-高级windows defender防火墙

点击windows defender防火墙属性,把域配置文件,专用配置文件,公网配置文件的防火墙状态都修改为启用

注意:组策略启用防火墙之后,客户机登录的是管理员账户也无法关闭防火墙

6.开启windows更新

计算机配置-管理模板-windows组件-windows更新

打开以下四个选项:

配置自动更新(启用后保存默认的3.自动下载并通知安装即可)

windows更新不包括驱动程序

允许自动更新安装

对于已登录的用户的计算机,计划的自动更新安装不执行重新启动

7.禁止edge和google浏览器安装插件(拓展)

这个会比较麻烦,需要下载edge和google浏览器(注意保证edge和google浏览器都是官方原版)的ADMX文件

edge下载地址为:

下载和部署 Microsoft Edge 企业版https://www.microsoft.com/zh-cn/edge/business/download?cs=3330855388&form=MA13FJ位置如下图所示

或者直接给你下载链接:

https://msedge.sf.dl.delivery.mp.microsoft.com/filestreamingservice/files/18185e55-307a-4b1f-88fa-ebdbe44bf709/MicrosoftEdgePolicyTemplates.cab

google下载地址为:

Enterprise Browser Download for Windows & Mac - Chrome Enterprisehttps://chromeenterprise.google/download/#download位置如下图所示

或者直接给下载链接:

https://dl.google.com/dl/edgedl/chrome/policy/policy_templates.zip

两个浏览器都是把解压得到的windows文件夹下的admx文件夹所有文件(注意不是admx文件夹复制过去)复制到域控(多个域控就都复制一次)的C:\Windows\PolicyDefinitions

google浏览器禁止安装插件(扩展)如下

计算机配置-策略-管理模板-google-google chrome-扩展程序

将"禁止安装外部扩展程序"启用;"控制开发者模式在扩展程序页面上的使用情况"设置为"不允许在扩展程序页面上使用开发者模式"

edge浏览器禁止安装插件(扩展)如下

计算机配置-策略-管理模板-Microsoft Edge-扩展

将"阻止安装外部扩展"启用;"在扩展页上控制开发人员模式的可用性"设置为"不允许在扩展页面上使用开发人员模式"

8.自动锁屏

用户配置-策略-管理模板-控制面板-个性化

启用以下三个配置"启用屏幕保护程序","带密码的屏幕保护程序","屏幕保护程序超时"

其中"屏幕保护程序超时"设置为我们规定的时间,180秒就代表3分钟不使用电脑就进行锁屏

9.禁止保存windows凭据

计算机配置-策略-windows设置-安全设置-本地策略-安全选项

启用"网络访问:不允许存储网络身份验证的密码和凭据"

10.终端安装杀毒软件,并设置好一周一次的全盘扫描

直接利用自带的windows defender,设置每周一次的全盘扫描

计算机配置-策略-管理模板-windows组件-Microsoft defender防病毒-扫描

开启下图三个策略

"指定用于计划扫描的扫描类型"选择"完全系统扫描"

"指定每周的不同天运行计划扫描"选择"星期三";表示每周三进行一次扫描

"指定每天的不同时间运行计划扫描"填写"630",每60代表一点,630代表上午十点半,可以根据自己的需求进行更改

11.禁止edge和google浏览器保存密码

edge和google浏览器的管理是需要admx文件的,如何导入请看 7.禁止edge和google浏览器安装插件(拓展)

google浏览器禁止保存密码如下

计算机配置-策略-管理模板-google-google chrome-密码管理工具

将"允许将密码保存到密码管理工具","允许将通行密钥保存到密码管理工具中","允许与其他用户共享用户凭据"禁用

edge浏览器禁止保存密码如下

计算机配置-策略-管理模板-Microsoft Edge-密码管理器和保护

将"允许将密码保存到密码管理工具","允许将通行密钥保存到密码管理工具中","允许与其他用户共享用户凭据"禁用

12.映射共享文件夹为网络驱动器

用户配置-首选项-windows设置-驱动器映射;右击新建-驱动器映射

位置代表共享文件夹的位置,标记为代表网络驱动器的名称,驱动器号-使用代表要使用的盘符号

效果如下图

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/diannao/93690.shtml
繁体地址,请注明出处:http://hk.pswp.cn/diannao/93690.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Python设计模式详解:策略模式(Strategy Pattern)实战指南

Python设计模式详解:策略模式实战指南什么是策略模式?核心组件基础实现利用Python特性的高级实现使用装饰器的策略模式策略模式的优势策略模式的适用场景实际应用案例:电商折扣系统注意事项总结在面向对象编程中,设计模式为常见问…

一次 web 请求响应中,通常那个部分最耗时?

文章目录一次Web请求的完整旅程1. DNS解析2. TCP连接建立3. 发送HTTP请求4. 服务器处理5. 服务器响应6. 浏览器渲染哪个环节通常最耗时?1. 数据库查询2. 外部API调用3. 复杂的业务逻辑如何优化各个环节?1. 数据库优化2. 缓存策略3. 异步处理总结一次Web请…

IO流-概述和体系

1.什么是I0流?存储和读取数据的解决方案|: input 0: output流:像水流一样传输数据2.10流的作用?用于读写数据(本地文件,网络)3. I0流按照流向可以分类哪两种流?输出流:程序-->文件输入流:文件-->程序4. I0流按照操作文件的类型可以分类哪两种流?…

提高建筑舒适度与能源效率,楼宇自控系统意义重大

随着城市化进程的加速和人们对建筑环境要求的不断提高,如何在保证建筑舒适度的同时提升能源效率,成为建筑行业面临的重要课题。楼宇自控系统(Building Automation System,简称BAS)作为现代智能建筑的核心组成部分&…

学习笔记《区块链技术与应用》第4天 比特币脚本语言

输入0.7 输出0.5 23个确认 不太可能回滚了交易id hash值 版本 locktime 交易剩下时间:0立即生效 confirmation:确认信息 time:产生时间 blocktime:块产生时间vout: 交易中第0个输入 scriptSig:输入脚本(input script)n…

3.Linux 系统文件类型与文件权限

1.文件类型Linux 下所有的东西都可以看做文件,Linux 将文件分为以下几种类型:普通文件 ‘-’目录文件 ‘d’管道文件 ‘p’链接文件 ‘l’设备文件(块设备 ’b’ 、字符设备 ‘c’)套接字文件 ‘s’Linux 上不以文件的扩展名区别文…

订单识别技术原理及场景应用

订单OCR(光学字符识别)技术通过图像处理和深度学习算法,将纸质或电子版订单中的文字信息转化为结构化数据。以下是其技术原理和典型应用场景的详细解析:一、技术原理剖析1. 核心处理流程图像预处理去噪:消除阴影、折痕…

[优选算法]复写零

题目链接 LeetCode复写零 题目描述 题目解析 一、问题理解 题目要求:给定一个整数数组 arr,在不创建新数组的情况下,将每个出现的 0 复写一遍(即一个 0 变成两个 0),同时保持其他元素的相对顺序不变。复…

element UI的el-table组件,实现可以拖动

表格 <div class"main_table"><el-table id"elTableid" :data"fieldArr" border style"width: 100%" row-class-name"drag-row"current-row-key highlight-current-row><el-table-column type"index&qu…

Android Emoji 全面解析:从使用到自定义

引言 Emoji已经成为现代数字通信不可或缺的一部分&#xff0c;这些小小的图标能够跨越语言障碍&#xff0c;直观地表达情感和想法。在Android开发中&#xff0c;正确处理和显示Emoji是提升用户体验的重要环节。本文将全面介绍Android平台上的Emoji支持&#xff0c;包括系统集成…

数据中心入门学习(五):服务器CPU

目录CPU1 概述1.1 概念1.2 冯诺依曼架构1.3 常见参数&#xff08;评估性能&#xff09;1.4 按指令集分类2 CPU发展2.1 发展史2.2 行业产业链2.3 英特尔 Xeon 至强处理器2.4 AMD Zen架构补充1 寄存器、存储器、内存、缓存、硬盘区别与联系&#xff1f;2 浮点单元参考本篇记录和梳…

基于MySQL实现基础图数据库

基于MySQL实现基础图数据库 一、概念 图数据库是一种用于存储和查询具有复杂关系的数据的数据库。在这种数据库中&#xff0c;数据被表示为节点&#xff08;实体&#xff09;和边&#xff08;关系&#xff09;。图数据库的核心优势在于能够快速地查询和处理节点之间的关系。 图…

RAG面试内容整理-9. 查询改写与增强(Query Rewriting, Query Expansion)

查询改写和查询增强是两种提升检索效果的技术,目标是在不改变用户意图的前提下,使检索器收到的查询更全面或明确,从而找到更多相关信息。 查询改写通常指将原始查询转换成语义等价但更明晰的形式。上一节谈到的对话查询改写是一个典型场景。在一般情况下,查询改写也适用于澄…

golang设置http代理

问题场景&#xff1a; golang通过eino的官方agent示例调用duckduckgo进行联网搜索时出现网络问题&#xff0c;电脑此时是挂了工具的浏览器整出打开 官方示例&#xff1a;https://www.cloudwego.io/zh/docs/eino/quick_start/agent_llm_with_tools/ 问题原因&#xff1a;go代码没…

Elasticsearch 现在默认启用 BBQ,并通过 ACORN 实现过滤向量搜索

作者&#xff1a;来自 Elastic Gilad Gal 探索 Elasticsearch 的向量搜索如何以更快的速度、更低的成本提供更优结果。 试用向量搜索&#xff1a;使用这套自定进度的 Search AI 实操学习课程&#xff0c;亲自体验向量搜索。你可以开始免费云试用&#xff0c;或立即在本地机器上…

Java 14 新特性解析与代码示例

Java 14 新特性解析与代码示例 文章目录Java 14 新特性解析与代码示例1. 开关表达式&#xff08;Switch Expressions&#xff09;2. 记录类型&#xff08;Records&#xff09;3. 文本块&#xff08;Text Blocks&#xff09;4. instanceof的模式匹配&#xff08;Pattern Matchin…

在虚拟机ubuntu上修改framebuffer桌面不能显示图像

目录 一、测试程序 二、排查原因 三、为什么 Xorg 会导致程序无法工作&#xff1f; 一、测试程序 #include <stdio.h> #include <stdlib.h> #include <sys/types.h> #include <sys/stat.h> #include <fcntl.h> #include <unistd.h> #in…

语言模型的评估指标整理

语言模型&#xff08;Language Models&#xff09;是自然语言处理&#xff08;NLP&#xff09;的核心组件&#xff0c;广泛应用于机器翻译、文本生成、对话系统等领域。随着模型复杂度的提升&#xff0c;如何科学、系统地评估模型性能变得至关重要。评估指标不仅帮助我们理解模…

【开发技术】.Net中配置Serilog日志分级记录

目录 一、目的 二、解决方案 2.1 下载serilog包 2.2 Serilog配置 2.2.1 使用多个File sink配置不同的最小日志级别 2.2.2 使用Filter条件分流到不同文件 三、使用建议 四、文章总结 一、目的 在日常开发中&#xff0c;需要根据不同的场景去记录日志&#xff0c;根据实际…

聊聊如何判断发现的缺陷属于前后端

目录 一、观察缺陷现象 二、检查网络请求&#xff08;核心方法&#xff09; 三、模拟请求验证后端 四、查看日志 五、数据流分析 六、判断前后端缺陷方法 判断发现的缺陷是前后端&#xff0c;可以通过观察缺陷现象&#xff0c;检查网络请求&#xff0c;查看后端日志&…